
🛡️ 8 Безкоштовних інструментів для сканування WordPress на вразливості (2026)
Уявіть: ви заходите вранці в адмінку, а там, редірект на фішингову сторінку. Або Google надсилає сповіщення: «Сайт може бути зламаний». Або хостинг мовчки відключає майданчик за розсилання спаму, якого ви не надсилали. Усе це не страшилки, а рядові сценарії для WordPress, який працює на 43% інтернету й залишається мішенню номер один для автоматизованих атак.
Проблема в тому, що шкідливий код вміє сидіти тихо. Він не ламає верстку, не пише вам у Telegram, він потихеньку краде трафік, підсовує відвідувачам рекламу казино або майнить крипту на чужому залізі. І часто власник дізнається про це через місяці.
Ми зібрали 8 безплатних інструментів, які перевірять сайт за десятками параметрів і покажуть, де тонко,, від миттєвих онлайн-сканерів до плагінів із доступом до файлів і бази даних. Усі працюють без вкладень у базовій версії, а на запуск іде від кількох хвилин до пів години.
💡 Швидкий огляд:
- Виберіть тип сканера: віддалений (швидко, без встановлення) або плагін (глибока перевірка файлів і бази даних)
- Запустіть онлайн-сканер на кшталт Sucuri SiteCheck, миттєвий зовнішній огляд без реєстрації
- Встановіть плагін (Wordfence або MalCare) для повного аудиту серверної частини й автосканування за розкладом
- Розберіть звіт, закрийте знайдені дірки та налаштуйте повторні перевірки
Способи сканування WordPress: віддалено чи зсередини
Перш ніж переходити до інструментів, важливо зрозуміти різницю між двома підходами. Вони не конкурують, вони доповнюють один одного.
Віддалені сканери працюють як пошуковий робот: ви вводите URL на вебсторінці сервісу, і сканер аналізує те, що видно в браузері,, фінальну відрендерену версію сторінок. Метод швидкий і безпечний: нічого не встановлюється, логіни не передаються, сервер не навантажується. Але він не зазирає на сервер. Якщо шкідливий код захований у базі даних або у файлах за межами публічної частини, віддалений сканер його не побачить.
Плагіни безпеки встановлюються прямо у WordPress і отримують доступ до всього середовища хостингу: ядра, тем, плагінів, бази даних і навіть файлів, що не належать до WordPress. Це значно глибше сканування з настроюваними правилами й автоматизацією. Плата за глибину, плагін споживає ресурси сервера, хоча сучасні рішення (MalCare) виносять навантаження в хмару.
З нашого досвіду, мінімальний стек для більшості сайтів, один онлайн-сканер для швидких зовнішніх перевірок і один плагін для глибокого аудиту. Далі розберемо конкретні інструменти.
Інструмент | Тип | Встановлення | Глибина перевірки | Безплатний ліміт |
|---|---|---|---|---|
MalCare | Плагін | Встановлення WP | Висока: файли + БД, хмарне сканування | Щоденне автосканування |
Sucuri SiteCheck | Віддалений сканер | Не потрібно | Базова: malware, чорні списки, помилки | Без обмежень |
WP Sec | Віддалений сканер | Не потрібно | Базова: версія WP, плагіни, теми | 1 сайт, щотижня |
HackerTarget | Віддалений сканер | Не потрібно | Середня: заголовки, зовнішні посилання, iframe | Без обмежень |
Security Ninja | Плагін | Встановлення WP | Висока: 50+ тестів безпеки | 1 повне сканування |
Wordfence | Плагін | Встановлення WP | Максимальна: 44 000+ сигнатур malware, порівняння з репозиторієм | Без обмежень |
VirusTotal | Агрегатор сканерів | Не потрібно | Агрегація результатів 70+ антивірусних рушіїв | Без обмежень |
Quttera | Віддалений + плагін | За бажанням | Висока (з плагіном): скрипти, медіа, приховані загрози | Без обмежень |
1. MalCare

MalCare — це хмарний сканер безпеки, який виносить усю важку роботу на свої сервери. Ви ставите безплатний плагін, а саме сканування відбувається віддалено, хостинг не навантажується. Плагін перевіряє всі файли сайту й базу даних, включно з прихованими шкідливими програмами, які не видно під час зовнішнього огляду.
На практиці це означає, що навіть на слабкому shared-хостингу повне сканування не кладе сайт. Безплатна версія включає щоденне автосканування та базовий файрвол. Преміум-тарифи додають видалення шкідливого ПЗ в один клік, CAPTCHA, блокування IP, захист папки uploads, вимкнення редактора файлів і white-label-звіти для агенцій.
Плюси: хмарне сканування без навантаження на сервер, зручна панель, white-label для клієнтів. Мінуси: видалення шкідливого ПЗ тільки в преміумі, немає двофакторної автентифікації в безплатній версії.
Ціна: безплатно (базове сканування + файрвол); преміум, за підпискою, актуальні тарифи на сайті.
🔗 MalCare на WordPress.org | 🔗 Сайт MalCare
2. Sucuri SiteCheck

Sucuri, одне з найвідоміших імен у веб-безпеці. Їхній безплатний онлайн-сканер SiteCheck перевіряє будь-який сайт (не лише WordPress) на відомі шкідливі програми, застаріле ПЗ, помилки конфігурації та статус у чорних списках.
Сканер порівнює сторінки сайту з базою даних сигнатур Sucuri та видає звіт щодо аномалій. Ви також побачите статус сайту в Google Safe Browsing, AVG, McAfee, Norton та інших сервісах — це корисно, якщо підозрюєте, що сайт уже міг потрапити під санкції. З нашого досвіду, SiteCheck чудово працює як «перша лінія»: запустили за 30 секунд, побачили критичне, ухвалили рішення.
Головне обмеження: віддалений формат не бачить файли на сервері. Тому SiteCheck добрий для швидкої перевірки «ззовні», а для глибокого аудиту Sucuri пропонує окремий плагін для WordPress.
Плюси: миттєвий запуск без реєстрації, перевірка за всіма чорними списками, детальний звіт. Мінуси: лише зовнішній огляд, немає доступу до серверної частини.
Ціна: безплатно (онлайн-сканер); плагін із брандмауером, за підпискою, точні тарифи на сайті.
3. WP Sec

WP Sec, вузькоспрямований онлайн-сканер, заточений саме під WordPress. На відміну від універсальних інструментів на кшталт Sucuri, він відстежує базу даних уразливостей конкретно для ядра, тем і плагінів WordPress.
Можна разово відсканувати сайт, ввівши URL, або зареєструвати безплатний акаунт для автоматичного щотижневого сканування. Для тих, хто керує кількома сайтами, WP Sec пропонує єдину панель моніторингу та сповіщення email у разі виявлення вразливостей або потреби в оновленні.
База даних WP Sec постійно поповнюється свіжими CVE та багами, найпоширеніші загрози детектуються стабільно. Базовий звіт показує вразливість і спосіб її усунення.
Плюси: спеціалізація на WordPress, автосканування за розкладом, email-сповіщення. Мінуси: антибот-захист може блокувати захід із деяких IP, базовий звіт без глибокого аналізу.
Ціна: безплатно (1 сайт, щотижневе сканування); преміум, за підпискою, точні тарифи на сайті.
4. HackerTarget WordPress Security Scan

HackerTarget пропонує безплатний базовий і розширений преміум-тариф. Сканер робить серію HTTP-запитів до сторінок сайту й аналізує HTML-вихідний код, приблизно так само, як пошуковий бот.
Безплатна версія перевіряє: версію WordPress та її видимість у вихідному коді, репутацію хостингу, геолокацію сервера, репутацію сайту за даними Google Safe Browsing, зовнішні посилання, список плагінів, індексацію директорій плагінів, наявність iframe та пов’язаного JavaScript. Останні два пункти особливо важливі: через iframe і сторонні скрипти часто доставляється шкідливий код.
Плюси: детальна перевірка заголовків і зовнішніх залежностей, виявлення підозрілих скриптів. Мінуси: лише пасивний аналіз HTML, не перевіряє серверну частину.
Ціна: безплатно (базове сканування); преміум, за підпискою, точні тарифи на сайті.
🔗 HackerTarget WordPress Security Scan, відкрийте сайт hackertarget.com і виберіть WordPress Security Scan у меню інструментів
5. Security Ninja

Security Ninja проводить понад 50 автоматичних тестів безпеки вашого WordPress-сайту. Він перевіряє все: від очевидних речей, як-от версія PHP і стандартний префікс таблиць wp_, до тонких налаштувань, вимкнення XML-RPC, захисту файлу wp-config.php, перевірки прав доступу до директорій.
Плагін не просто показує проблему, а пояснює, як її виправити, з конкретними кроками та посиланнями на документацію. Безплатна версія дає одне повне сканування, після чого можна пройтися за кожним пунктом і закрити дірки. Цього достатньо для разового аудиту сайту, який ніколи не перевірявся на безпеку.
У преміум-версії додаються автофікси в один клік, розклад сканувань і більше тестів. Для розробників та агенцій є модуль зі звітами для клієнтів.
Плюси: 50+ тестів в одному плагіні, зрозумілі інструкції до кожного пункту, не навантажує сервер. Мінуси: безплатна версія обмежена одним скануванням, автофікс лише в преміумі.
Ціна: безплатно (1 повне сканування); преміум, за підпискою, точні тарифи на сайті.
🔗 Security Ninja на WordPress.org
6. Wordfence

Wordfence, найпопулярніший безплатний плагін безпеки для WordPress: понад 5 мільйонів активних установок на середину 2025 року за даними WordPress.org. Плагін сканує вихідний код, файли зображень, теми, плагіни та, опціонально, файли за межами WordPress.
База сигнатур Wordfence налічує понад 44 000 відомих шкідливих програм, бекдорів і фішингових URL. Сканер перевіряє не лише файли, а й коментарі, записи та сторінки сайту. Окрема функція, порівняння ваших файлів ядра, тем і плагінів з оригінальними версіями з репозиторію WordPress: якщо файл змінено, ви побачите це одразу.
Вбудований Web Application Firewall (WAF) працює на рівні endpoint і захищає від брутфорсу, XSS, SQL-ін'єкцій та інших атак. Threat Defense Feed оновлюється постійно, нові правила надходять на сайт автоматично.
Плюси: максимальне охоплення (файли + БД + коментарі), WAF з коробки, величезна база сигнатур. Мінуси: може помітно навантажувати слабкий хостинг під час повного сканування, інтерфейс перевантажений для новачків.
Ціна: безплатно (повнофункціональний сканер + базовий WAF); преміум, за підпискою, точні тарифи на сайті.
7. VirusTotal

VirusTotal — це не сканер у класичному розумінні, а агрегатор: він проганяє URL вашого сайту через 70+ антивірусних рушіїв і сканерів репутації одночасно. Серед них Avira, Comodo, Bitdefender, Kaspersky, а також Sucuri, Quttera та інші спеціалізовані інструменти.
Головна перевага такого підходу, миттєвий консенсус. Якщо один рушій вважає файл шкідливим, а решта 69 мовчать, найімовірніше — це хибне спрацювання. Якщо червоним горять десяток рушіїв, час бити на сполох. У нашій практиці VirusTotal не раз рятував, коли SiteCheck показував чисто, а один з антивірусних рушіїв знаходив прихований шел.
VirusTotal не прив'язаний до WordPress і підходить для будь-яких сайтів. Важливий нюанс: URL і файли, надіслані до VirusTotal, передаються партнерам з безпеки для покращення їхніх баз даних. Для конфіденційних внутрішніх ресурсів враховуйте це.
Плюси: 70+ рушіїв одночасно, миттєвий консенсус, детект хибних спрацювань. Мінуси: не WP-специфічний (не перевіряє версії плагінів), дані доступні партнерам.
Ціна: безплатно.
8. Quttera

Quttera використовує гібридний підхід: можна запустити швидке онлайн-сканування без встановлення, а можна поставити плагін і отримати повний доступ до перевірки серверної частини. Плагін шукає підозрілі скрипти, шкідливі медіафайли, приховані загрози в базі даних і перевіряє, чи не потрапив сайт до чорних списків.
Саме сканування виконується на віддалених серверах Quttera, як і в MalCare — це знижує навантаження на хостинг. Після завершення ви отримуєте звіт, де кожен знайдений елемент класифіковано: Clean (чисто), Potentially Suspicious (потенційно підозріло), Suspicious (підозріло) або Malicious (шкідливо). Для кожного пункту надано рекомендацію щодо виправлення.
Звіти Quttera публічні, що є плюсом для прозорості, але враховуйте цей момент під час перевірки чутливих проєктів.
Плюси: гібридний формат (онлайн + плагін), класифікація загроз за рівнями, хмарне сканування. Мінуси: публічні звіти, AJAX-обробники плагіна потребують додаткового аудиту безпеки.
Ціна: безплатно (базове сканування); преміум, за підпискою, точні тарифи на сайті.
Подивіться, як WPScan, професійний сканер уразливостей WordPress, знаходить дірки за лічені хвилини, від встановлення до першого звіту:
До речі, у нас є докладний посібник із використання WPScan для пошуку вразливостей WordPress, зазирніть, якщо хочете освоїти інструмент глибше.
⁉️🤔 Часті запитання
Чи достатньо лише безплатного онлайн-сканера для захисту сайту?
Онлайн-сканер — це швидка перевірка «ззовні». Він покаже видимі проблеми: застарілу версію WordPress, відоме шкідливе ПЗ у коді сторінок, потрапляння до чорних списків. Але він не бачить, що відбувається в базі даних і на сервері. Для повної картини комбінуйте онлайн-сканер (Sucuri SiteCheck) із плагіном (Wordfence або MalCare) — це закриє і зовнішній, і внутрішній контур. Для максимальної глибини додайте ручний аудит через WPScan за нашим посібником.
Як часто потрібно сканувати WordPress-сайт на вразливості?
Мінімальна періодичність, раз на тиждень. Саме такий інтервал у безплатного тарифу WP Sec, і це не випадково: нові вразливості в плагінах і ядрі публікуються постійно. Якщо сайт приймає платежі або зберігає дані користувачів, налаштуйте щоденне сканування, MalCare і Wordfence вміють це в безплатних версіях. Після кожного оновлення плагінів або тем позапланове сканування обов’язкове.
Який сканер обрати для слабкого хостингу?
MalCare, ваш вибір. Сканування виконується на хмарних серверах, а не на вашому хостингу. Навіть на дешевому shared-тарифі сайт не ляже. Альтернатива, онлайн-сканери (Sucuri SiteCheck, WP Sec): вони взагалі не навантажують сервер, але й глибина перевірки в них менша.
Чим відрізняється сканування від активного захисту (файрвола)?
Сканування — це діагностика: воно знаходить уже наявні проблеми (шкідливе ПЗ, вразливості, підозрілі файли). Файрвол (WAF), профілактика: він блокує атаки до того, як вони досягнуть сайту. Wordfence включає і те, і те в безплатній версії. MalCare, переважно сканер (файрвол у преміумі). Онлайн-сканери, лише діагностика, без активного захисту.
Чи обов’язково встановлювати плагін, якщо я використовую онлайн-сканер?
Онлайн-сканер дивиться на сайт очима відвідувача. Якщо шкідливий код захований у
functions.phpабо в базі даних, онлайн-сканер його не виявить. Тому плагін обов’язковий для повної картини. Мінімальний стек: один онлайн-сканер для швидких перевірок + один плагін для глибокого аудиту.
Що робити, якщо сканер знайшов уразливість?
Перш за все, не панікувати. Пріоритети: 1) оновити проблемний плагін, тему або ядро до останньої версії (більшість відомих уразливостей уже виправлені вендором); 2) якщо оновлення немає або проблема не у версії, тимчасово вимкнути компонент; 3) змінити всі паролі (WP-адміна, FTP, хостингу, бази даних); 4) запустити повне сканування плагіном на кшталт Wordfence для пошуку наслідків; 5) якщо сайт уже постраждав, звернутися до підтримки хостингу або до фахівця з очищення.
Що ставити у 2026 році: підсумковий розклад
Для більшості сайтів ми рекомендуємо зв’язку: Wordfence (глибокий аудит + WAF) + Sucuri SiteCheck (швидка зовнішня перевірка). Обидва інструменти безплатні й покривають серверну та клієнтську частину.
Якщо хостинг слабкий, замініть Wordfence на MalCare, він не навантажує сервер. Якщо потрібно разово перевірити сайт, який ніколи не аудирувався, почніть із Security Ninja (50+ тестів за одне сканування). А для моніторингу десятків сайтів з єдиної панелі, WP Sec із преміум-підпискою.
Не відкладайте: пройдіться хоча б одним онлайн-сканером просто зараз. Якщо потрібна допомога з налаштуванням глибокого захисту, зазирніть у нашу статтю про найкращі плагіни для сканування WordPress на шкідливі програми.



